RDP-Shortpath für Azure Virtual Desktop

RDP-Shortpath stellt einen UDP-basierten Transport zwischen einer lokalen Geräte-Windows-App oder der Remotedesktop-App auf unterstützten Plattformen und dem Sitzungshost in Azure Virtual Desktop her. Standardmäßig startet das Remotedesktopprotokoll (RDP) einen TCP-basierten Reverse-Connect-Transport und versucht dann, eine Remotesitzung über UDP aufzubauen. Wenn die UDP-Verbindung erfolgreich ist, wird die TCP-Verbindung getrennt, andernfalls wird die TCP-Verbindung als Fallbackverbindungsmechanismus verwendet.

Der UDP-basierte Transport bietet eine höhere Verbindungszuverlässigkeit und konsistentere Latenz. Der TCP-basierte Reverse-Connect-Transport bietet beste Kompatibilität mit verschiedenen Netzwerkkonfigurationen und weist eine hohe Erfolgsrate beim Herstellen von RDP-Verbindungen auf.

RDP-Shortpath kann auf zwei Arten verwendet werden:

  1. Verwaltete Netzwerke, bei denen eine direkte Verbindung zwischen dem Client und dem Sitzungshost hergestellt wird, wenn eine private Verbindung verwendet wird, z. B. Azure ExpressRoute oder ein Site-to-Site-VPN. Eine Verbindung über ein verwaltetes Netzwerk wird auf eine der folgenden Arten hergestellt:

    1. Eine direkte UDP-Verbindung zwischen Clientgerät und Sitzungshost, bei der Sie den RDP-Shortpath-Listener aktivieren und einen eingehenden Port auf jedem Sitzungshost zulassen müssen, um Verbindungen zu akzeptieren.

    2. Eine direkte UDP-Verbindung zwischen Clientgerät und Sitzungshost unter Verwendung des STUN-Protokolls (Simple Traversal Underneath NAT) zwischen einem Client und dem Sitzungshost. Eingehende Ports auf dem Sitzungshost müssen nicht zugelassen werden.

  2. Öffentliche Netzwerke, bei denen eine direkte Verbindung zwischen dem Client und dem Sitzungshost hergestellt wird, wenn eine öffentliche Verbindung verwendet wird. Es gibt zwei Verbindungstypen bei Verwendung einer öffentlichen Verbindung, die hier in der Reihenfolge ihrer Präferenz aufgeführt sind:

    1. Eine direkte UDP-Verbindung zwischen einem Client und dem Sitzungshost über das STUN-Protokoll (Simple Traversal Underneath NAT).

    2. Eine weitergeleitete UDP-Verbindung über das TURN-Protokoll (Traversal Using Relay NAT) zwischen einem Client und dem Sitzungshost.

Der für RDP-Shortpath verwendete Transport basiert auf dem Universal Rate Control Protocol (URCP). URCP verbessert UDP durch aktive Überwachung der Netzwerkbedingungen und bietet eine faire und vollständige Verbindungsauslastung. URCP arbeitet bei Bedarf mit geringer Verzögerung und Verlust.

Wichtig

  • Azure-Cloud: RDP-Shortpath für öffentliche Netzwerke über STUN und TURN ist allgemein verfügbar.
  • Azure Cloud for Government: RDP-Shortpath über STUN und TURN ist in der öffentlichen Vorschau mit **dedizierten Servern mit IP-Bereich **20.140.236.0/22 verfügbar. Kunden können das Feature für den Sitzungshost im Validierungsring testen.

Hauptvorteile

Die Verwendung von RDP-Shortpath hat die folgenden Hauptvorteile:

  • Die Verwendung von URCP zur Verbesserung von UDP erzielt die beste Leistung, indem Netzwerkparameter dynamisch gelernt und das Protokoll mit einem Ratenkontrollmechanismus ausgestattet wird.

  • Höherer Durchsatz.

  • Bei Verwendung von STUN reduziert das Entfernen zusätzlicher Relaispunkte die Roundtripzeit, verbessert die Verbindungszuverlässigkeit und die Benutzererfahrung mit latenzempfindlichen Anwendungen und Eingabemethoden.

  • Darüber hinaus gilt für verwaltete Netzwerke:

    • RDP-Shortpath bietet Unterstützung für das Konfigurieren der QoS-Priorität (Quality of Service) für RDP-Verbindungen durch DSCP-Markierungen (Differentiated Services Code Point).

    • Der RDP-Shortpath-Transport ermöglicht das Einschränken des ausgehenden Netzwerkdatenverkehrs, indem für jede Sitzung eine Drosselungsrate angegeben wird.

Funktionsweise von RDP-Shortpath

Um mehr zur Funktionsweise von RDP-Shortpath für verwaltete Netzwerke und öffentliche Netzwerke zu erhalten, wählen Sie jede der folgenden Registerkarten aus.

Die für die Verwendung von RDP-Shortpath mit verwalteten Netzwerken erforderliche direkte Sichtverbindung können Sie mit den folgenden Methoden herstellen.

Eine direkte Sichtverbindung bedeutet, dass der Client eine direkte Verbindung mit dem Sitzungshost herstellen kann, ohne von Firewalls blockiert zu werden.

Hinweis

Wenn Sie andere VPN-Typen zum Herstellen einer Verbindung mit Azure verwenden, empfehlen wir die Verwendung eines UDP-basierten VPNs. Die meisten TCP-basierten VPN-Lösungen unterstützen zwar verschachteltes UDP, fügen jedoch einen geerbten Overhead der TCP-Überlastungssteuerung hinzu, wodurch die RDP-Leistung verlangsamt wird.

Um RDP-Shortpath für verwaltete Netzwerke verwenden zu können, müssen Sie einen UDP-Listener auf Ihren Sitzungshosts aktivieren. Standardmäßig wird Port 3390 verwendet, Sie können aber auch einen anderen Port verwenden.

Das folgende Diagramm gibt einen Überblick über die Netzwerkverbindungen bei Verwendung von RDP-Shortpath für verwaltete Netzwerke und Sitzungshosts, die einer Active Directory-Domäne beigetreten sind.

Diagramm der Netzwerkverbindungen bei Verwendung von RDP-Shortpath für verwaltete Netzwerke.

Verbindungssequenz

Alle Verbindungen beginnen mit dem Aufbau eines TCP-basierten Reverse-Connect-Transports über das Azure Virtual Desktop Gateway. Anschließend richten Client und Sitzungshost den anfänglichen RDP-Transport ein und beginnen mit dem Austausch ihrer Funktionen. Diese Funktionen werden mithilfe des folgenden Prozesses ausgehandelt:

  1. Der Sitzungshost sendet die Liste seiner IPv4- und IPv6-Adressen an den Client.

  2. Der Client startet den Hintergrundthread, um einen parallelen UDP-basierten Transport direkt zu einer der IP-Adressen des Sitzungshosts herzustellen.

  3. Während der Client die bereitgestellten IP-Adressen überprüft, baut er weiterhin die anfängliche Verbindung über den Reverse-Connect-Transport auf, um sicherzustellen, dass es keine Verzögerung bei der Benutzerverbindung gibt.

  4. Wenn der Client eine direkte Verbindung mit dem Sitzungshost hat, stellt der Client eine sichere Verbindung mit TLS über zuverlässiges UDP her.

  5. Nach dem Einrichten des RDP-Shortpath-Transports werden alle dynamischen virtuellen Kanäle (Dynamic Virtual Channels, DVCs), einschließlich Remotegrafik-, Eingabe- und Geräteumleitung, auf den neuen Transport verschoben. Wenn jedoch eine Firewall- oder Netzwerktopologie verhindert, dass der Client eine direkte UDP-Verbindung herstellen kann, wird RDP mit einem Reverse-Connect-Transport fortgesetzt.

Wenn Ihren Benutzern sowohl RDP-Shortpath für verwaltete Netzwerke als auch öffentliche Netzwerke zur Verfügung stehen, wird der zuerst gefundene Algorithmus verwendet. Der Benutzer verwendet die Verbindung, die zuerst für diese Sitzung hergestellt wird.

Verbindungssicherheit

RDP-Shortpath erweitert die RDP-Multitransportfunktionen. Es ersetzt nicht den umgekehrten Transport, sondern ergänzt ihn. Das Brokering der ersten Sitzung wird über den Azure Virtual Desktop-Dienst und den Reverse-Connect-Transport verwaltet. Alle Verbindungsversuche werden ignoriert, es sei denn, sie stimmen zuerst mit der Reverse-Connect-Sitzung überein. RDP-Shortpath wird nach der Authentifizierung eingerichtet, und wenn erfolgreich eingerichtet, wird der Reverse-Connect-Transport verworfen, und der gesamte Datenverkehr fließt über den RDP-Shortpath.

RDP-Shortpath verwendet eine sichere Verbindung mit TLS über zuverlässiges UDP zwischen dem Client und dem Sitzungshost unter Verwendung der Zertifikate des Sitzungshosts. Das für die RDP-Verschlüsselung verwendete Zertifikat wird standardmäßig während der Bereitstellung vom Betriebssystem selbst generiert. Azure Virtual Desktop unterstützt derzeit nicht die Verwendung eines Zertifikats, das von einer Zertifizierungsstelle ausgestellt wurde.

Hinweis

Die Sicherheit, die RDP-Shortpath bietet, entspricht der des TCP-Reverse-Connect-Transports. Erfahren Sie mehr über die Verbindungssicherheit.

Beispielszenarien

Hier sind einige Beispielszenarien, die zeigen, wie Verbindungen ausgewertet werden, um zu entscheiden, ob RDP-Shortpath in verschiedenen Netzwerktopologien verwendet wird.

Szenario 1

Eine UDP-Verbindung kann nur zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk (Internet) hergestellt werden. Eine direkte Verbindung, z. B. ein VPN, ist nicht verfügbar. UDP wird über eine Firewall oder ein NAT-Gerät zugelassen.

Das Diagramm, das zeigt, dass RDP-Shortpath für öffentliche Netzwerke STUN verwendet.

Szenario 2

Eine Firewall oder ein NAT-Gerät blockiert eine direkte UDP-Verbindung, aber eine weitergeleitete UDP-Verbindung kann mithilfe von TURN zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk (Internet) weitergeleitet werden. Eine andere direkte Verbindung, z. B. ein VPN, ist nicht verfügbar.

Das Diagramm, das zeigt, dass RDP-Shortpath für öffentliche Netzwerke TURN verwendet.

Szenario 3

Eine UDP-Verbindung kann zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk oder über eine direkte VPN-Verbindung hergestellt werden, aber RDP-Shortpath für verwaltete Netzwerke ist nicht aktiviert. Wenn der Client die Verbindung initiiert, kann das ICE/STUN-Protokoll mehrere Routen sehen und jede Route auswerten und die Route mit der niedrigsten Latenz auswählen.

In diesem Beispiel wird eine UDP-Verbindung über RDP-Shortpath für öffentliche Netzwerke über die direkte VPN-Verbindung hergestellt, da diese die niedrigste Latenz aufweist, wie durch die grüne Linie dargestellt.

Diagramm, das eine UDP-Verbindung über RDP-Shortpath für öffentliche Netzwerke über die direkte VPN-Verbindung zeigt, wird erstellt, da sie die niedrigste Latenz aufweist.

Szenario 4

Sowohl RDP-Shortpath für öffentliche als auch verwaltete Netzwerke sind aktiviert. Eine UDP-Verbindung kann zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk oder über eine direkte VPN-Verbindung hergestellt werden. Wenn der Client die Verbindung initiiert, wird gleichzeitig versucht, eine Verbindung über RDP-Shortpath für verwaltete Netzwerke über Port 3390 (standardmäßig) und RDP-Shortpath für öffentliche Netzwerke über das ICE/STUN-Protokoll herzustellen. Der zuerst gefundene Algorithmus wird verwendet, und der Benutzer verwendet die Verbindung, die zuerst für diese Sitzung hergestellt wird.

Da das Durchlaufen eines öffentlichen Netzwerks mehr Schritte erfordert, z. B. ein NAT-Gerät, einen Lastenausgleich oder einen STUN-Server, ist es wahrscheinlich, dass der zuerst gefundene Algorithmus die Verbindung über RDP-Shortpath für verwaltete Netzwerke auswählt und zuerst eingerichtet wird.

Das Diagramm, das den zuerst gefundenen Algorithmus zeigt, wählt die Verbindung über RDP-Shortpath für verwaltete Netzwerke aus und wird zuerst hergestellt.

Szenario 5

Eine UDP-Verbindung kann zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk oder über eine direkte VPN-Verbindung hergestellt werden, aber RDP-Shortpath für verwaltete Netzwerke ist nicht aktiviert. Um zu verhindern, dass ICE/STUN eine bestimmte Route verwendet, kann ein Administrator eine der Routen für UDP-Verkehr blockieren. Das Blockieren einer Route würde sicherstellen, dass immer der verbleibende Pfad verwendet wird.

In diesem Beispiel wird UDP für die direkte VPN-Verbindung blockiert, und das ICE/STUN-Protokoll stellt eine Verbindung über das öffentliche Netzwerk her.

Diagramm, das zeigt, dass UDP für die direkte VPN-Verbindung blockiert ist und das ICE/STUN-Protokoll eine Verbindung über das öffentliche Netzwerk herstellt.

Szenario 6

Sowohl RDP-Shortpath für öffentliche Netzwerke als auch für verwaltete Netzwerke sind konfiguriert, aber eine UDP-Verbindung konnte nicht über eine direkte VPN-Verbindung hergestellt werden. Eine Firewall oder ein NAT-Gerät blockiert auch eine direkte UDP-Verbindung über das öffentliche Netzwerk (Internet), aber eine weitergeleitete UDP-Verbindung kann mithilfe von TURN zwischen dem Clientgerät und dem Sitzungshost über ein öffentliches Netzwerk (Internet) weitergeleitet werden.

Diagramm, das zeigt, dass UDP für die direkte VPN-Verbindung blockiert ist und eine direkte Verbindung über ein öffentliches Netzwerk ebenfalls fehlschlägt. TURN leitet die Verbindung über das öffentliche Netzwerk weiter.

Szenario 7

Sowohl RDP-Shortpath für öffentliche als auch verwaltete Netzwerke sind konfiguriert, aber eine UDP-Verbindung konnte nicht hergestellt werden. In diesem instance schlägt RDP-Shortpath fehl, und die Verbindung wird auf TCP-basierten Reverse-Connect-Transport zurückgreifen.

Diagramm, das zeigt, dass keine UDP-Verbindung hergestellt werden konnte. In diesem instance schlägt RDP-Shortpath fehl, und die Verbindung wird auf TCP-basierten Reverse-Connect-Transport zurückgreifen.

Nächste Schritte